Что такое белые списки и как они работают
Белые списки — это механизм фильтрации интернет-трафика, при котором по умолчанию запрещено всё, кроме явно разрешённых ресурсов. В отличие от классических чёрных списков, где блокируется конкретный список запрещённых сайтов, белые списки работают по принципу default deny: разрешено только то, что явно одобрено.
В России белые списки начали активно тестироваться с мая 2025 года. Изначально они применялись в регионах при проведении массовых мероприятий или угрозах безопасности, но к марту 2026 года система была активирована уже в 68–71 регионе. Кульминацией стало масштабное отключение мобильного интернета в центре Москвы, начавшееся 6 марта 2026 года и продлившееся более недели.
Технически белые списки реализованы на двух уровнях:
- L3 (сетевой уровень) — фильтрация по IP-адресам. Пакет, идущий на адрес, которого нет в списке разрешённых подсетей, просто дропается на маршрутизаторе оператора. При этом не работает ни ICMP, ни TCP, ни UDP — пакеты физически не покидают сеть оператора.
- L7 (прикладной уровень) — DPI (deep packet inspection) проверяет SNI (Server Name Indication) в TLS-запросе. Даже если IP-адрес разрешён, но SNI находится в чёрном списке, соединение сбрасывается (RST).
Порядок проверки выглядит так: пакет сначала проверяется на L3 — если IP не в белом списке, он молча отбрасывается. Если IP разрешён, DPI смотрит на SNI: если домен в чёрном списке — соединение рвётся, иначе трафик проходит.
Важно понимать, что белые списки не являются статичными. Они постоянно обновляются, различаются у разных операторов и даже в разных точках одного города. Например, у Мегафона и Т2 в одном регионе белые списки могут работать постоянно, а в другом — включаться по расписанию. Это создаёт серьёзные сложности для пользователей, но одновременно открывает некоторые возможности для обхода.
Почему классические VPN перестали работать
Долгое время основным способом обхода блокировок были VPN-сервисы. Однако с введением белых списков ситуация кардинально изменилась. Классический VPN-сервер, расположенный за границей, имеет IP-адрес, который не входит в белый список. Соответственно, пакеты до него просто не доходят — они дропаются на уровне L3 ещё до того, как VPN-туннель может быть установлен.
Даже если VPN-сервер находится в России, но его IP не в белом списке, результат будет тем же. Именно поэтому большинство коммерческих VPN-сервисов, которые использовали зарубежные серверы, перестали работать в период действия белых списков.
Дополнительно ситуацию усугубило ужесточение законодательства. В январе 2026 года власти начали блокировать VPN-сервисы, которые предлагали функции обхода белых списков. По данным Роскомнадзора, количество заблокированных VPN-сервисов выросло на 70% за три месяца, превысив 400. А в феврале 2026 года был подписан закон, обязывающий операторов связи немедленно прекращать оказание услуг по требованию ФСБ без решения суда.
Кроме того, в белые списки включаются только те ресурсы, которые соглашаются ограничивать доступ при включённом VPN. Это требование Минцифры стало фактически обязательным для включения в список. Таким образом, даже если VPN-туннель каким-то образом установлен, доступ к разрешённым ресурсам может быть заблокирован на стороне самого ресурса.
Всё это привело к тому, что классические VPN-решения стали бесполезны в условиях белых списков. Пользователям пришлось искать альтернативные подходы, которые учитывают специфику фильтрации.
Метод 1: VLESS + Reality на российском VPS
Один из наиболее рабочих методов обхода белых списков — использование протокола VLESS с расширением Reality на сервере, расположенном в России и имеющем IP-адрес из белого списка.
Суть метода заключается в том, что трафик маскируется под легитимное соединение с разрешённым сайтом. Reality использует технологию имитации TLS-рукопожатия: клиент подключается к серверу, который выглядит как обычный сайт из белого списка (например, vk.com или ya.ru), но на самом деле является прокси.
Требования для работы метода:
- IP-адрес сервера должен быть в белом списке. Для этого подходят VPS у российских облачных провайдеров, таких как Yandex.Cloud, VK Cloud, Timeweb, Selectel. Согласно сканированию, проведённому энтузиастами, в белом списке находится около 63 000 IP-адресов, и значительная их часть принадлежит именно этим провайдерам.
- SNI должен быть доменом из белого списка. Например, можно использовать SNI вида vk.com, ya.ru или домены CDN-сетей, такие как storage.yandex.net, yastatic.net, userapi.com.
- Настройка Reality + XTLS-Vision. Это современная связка, которая обеспечивает маскировку трафика и высокую скорость.
Пример конфигурации (упрощённо):
vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vk.com&sid=...&flow=xtls-rprx-visionПровайдеры, которые чаще всего подходят для этой схемы:
- Timeweb — предлагает бесплатный reroll IP, что позволяет подбирать адрес, который попадёт в белый список.
- Yandex.Cloud — даёт бесплатный грант 4000 рублей при регистрации, а его IP-адреса почти всегда в белом списке.
- VK Cloud — IP-адреса также часто в списке, но верификация сложнее.
Важно выбирать SNI, который не находится в чёрном списке. Например, twitter.com или youtube.com могут вызывать RST при подключении через некоторые IP. Лучше использовать нейтральные домены, такие как vk.com, ya.ru или домены CDN.
Этот метод считается одним из самых стабильных, но требует определённых технических навыков и наличия платного VPS.
Метод 2: Использование облачных функций (Serverless)
Альтернативный подход — использование serverless-функций, например, Yandex Cloud Functions. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех провайдеров, поскольку Яндекс является ключевым игроком и его инфраструктура необходима для работы множества государственных сервисов.
Суть метода: вы создаёте serverless-функцию, которая работает как прокси. Клиент подключается к функции, а она уже перенаправляет запросы к нужным ресурсам. Поскольку IP-адрес функции принадлежит Яндексу и находится в белом списке, трафик не блокируется.
Преимущества метода:
- Бесплатный тариф — Yandex Cloud Functions предоставляет 1 000 000 вызовов в месяц бесплатно, а также 100 000 ГБ-секунд и 40 000 ГГц-секунд. Этого достаточно для личного использования.
- Простота — не нужно арендовать VPS и настраивать сложные протоколы.
- Надёжность — IP Яндекса не блокируются на L3, а DPI не применяется к доменам *.yandexcloud.net.
Ограничения:
- Скорость — serverless-функции могут работать медленнее, чем выделенный VPS, особенно при большом трафике.
- Сложность настройки — необходимо написать код функции и настроить клиент (например, SOCKS5).
- Риск блокировки — если власти обнаружат массовое использование этого метода, они могут внести изменения в фильтрацию.
Тем не менее, для базовых задач, таких как доступ к заблокированным сайтам или мессенджерам, этот метод вполне работоспособен. Он особенно удобен для тех, кто не хочет возиться с арендой сервера и настройкой VPN.
Метод 3: Использование IP-адресов из белого списка напрямую
Ещё один способ — использовать IP-адреса, которые уже находятся в белом списке, для доступа к нужным ресурсам. Это возможно, если ресурс, к которому вы хотите получить доступ, имеет IP-адрес, входящий в белый список, но его домен не заблокирован на уровне SNI.
Например, в ходе сканирования было обнаружено, что через IP-адреса Яндекса можно получить доступ к google.com, хотя сам Google заблокирован по IP. Это происходит потому, что в чёрном списке SNI нет google.com — блокировка идёт только на уровне L3. Если вы подключитесь к IP-адресу Яндекса, но с SNI google.com, соединение может пройти.
Однако этот метод имеет серьёзные ограничения:
- Не все IP-адреса из белого списка подходят. Некоторые IP-адреса (например, VK или MAX) имеют более строгие правила SNI-фильтрации, и google.com через них не пройдёт.
- Нестабильность. Правила фильтрации могут различаться даже в пределах одного оператора и меняться со временем.
- Техническая сложность. Для использования этого метода нужно вручную прописывать IP-адреса в настройках приложений или использовать прокси-сервер, который будет подменять SNI.
Тем не менее, этот метод может быть полезен для доступа к конкретным ресурсам, которые не имеют собственных IP в белом списке, но чьи домены не входят в SNI-чёрный список. Например, так можно получить доступ к Google, Twitter и другим сервисам, если использовать IP-адреса Яндекса или других разрешённых подсетей.
Для реализации можно использовать инструменты типа sniproxy или настроить локальный прокси, который будет подменять SNI на разрешённый домен. Однако стоит помнить, что это работает только для HTTPS-трафика и не поможет с QUIC или другими протоколами.
Метод 4: Использование VPN-серверов, уже находящихся в белом списке
В ходе сканирования белых списков было обнаружено, что в них присутствует множество VPN-серверов. Это может показаться парадоксальным, но факт остаётся фактом: в списке разрешённых IP-адресов находятся сотни серверов с доменами, содержащими слово vpn.
Примеры таких серверов:
- vpn.gov45.ru — государственный VPN Курганской области.
- russvpn.ru, vpn-russia.cherna.ru — «патриотические» VPN-сервисы.
- zalupavpn.dpdns.org — сомнительный сервис, но тоже в списке.
Это открывает возможность использовать такие VPN-серверы для обхода белых списков. Если VPN-сервер имеет IP в белом списке, то трафик до него не блокируется, и вы можете использовать его как прокси для доступа к другим ресурсам.
Однако здесь есть несколько нюансов:
- Надёжность. Не все VPN-серверы из белого списка могут быть стабильными или безопасными. Некоторые могут быть созданы специально для мониторинга трафика.
- Скорость. Государственные VPN-серверы могут иметь ограничения по скорости или трафику.
- Доступность. Список VPN-серверов в белом списке постоянно меняется, и нет гарантии, что конкретный сервер будет работать завтра.
Тем не менее, этот метод может быть полезен как временное решение. Вы можете найти актуальный список VPN-серверов в открытых источниках, например, в репозитории openlibrecommunity/twl, который обновляется еженедельно.
Важно помнить, что использование чужих VPN-серверов всегда связано с риском для безопасности. Вы не знаете, кто контролирует сервер и какие данные он может собирать. Поэтому рекомендуется использовать этот метод только для некритичных задач.
Метод 5: Использование DNS-серверов провайдера и обход SNI-фильтрации
В режиме белых списков доступ к внешним DNS-серверам (8.8.8.8, 1.1.1.1, 77.88.8.8) обычно заблокирован. Работает только DNS-сервер самого провайдера. Это ограничение можно использовать в своих целях.
Если вы можете управлять DNS-запросами, вы можете попытаться обойти SNI-фильтрацию. Например, если вы используете DNS-сервер провайдера, он может возвращать IP-адреса, которые находятся в белом списке, даже для заблокированных доменов. Это возможно, если провайдер использует «DNS-подмену» для некоторых ресурсов.
Однако этот метод имеет ограничения:
- Не все домены подменяются. Провайдеры обычно подменяют DNS только для ресурсов, которые должны быть доступны в белом списке.
- SNI-фильтрация остаётся. Даже если DNS возвращает разрешённый IP, DPI всё равно проверит SNI и может заблокировать соединение, если домен в чёрном списке.
Тем не менее, есть более продвинутый подход — использование ECH (Encrypted Client Hello). ECH шифрует SNI, что делает невозможным его проверку DPI. Однако, как показала практика, ECH блокируется ТСПУ. Кроме того, даже если ECH работает, основная блокировка идёт по IP (L3), поэтому шифрование SNI не поможет, если IP-адрес не в белом списке.
Таким образом, DNS-методы сами по себе неэффективны, но их можно комбинировать с другими подходами. Например, использовать DNS-сервер провайдера для получения IP-адресов, которые находятся в белом списке, а затем подключаться к ним с подменой SNI.
Что не работает: QUIC, ECH и другие тупиковые методы
Важно понимать, какие методы обхода белых списков гарантированно не работают, чтобы не тратить время и не рисковать безопасностью.
QUIC/HTTP3. Протокол QUIC, используемый для HTTP/3, работает поверх UDP. В режиме белых списков UDP-трафик почти полностью блокируется, включая порт 443. Даже на обычных провайдерах без белых списков QUIC часто блокируется. Поэтому рассчитывать на HTTP/3 не стоит.
ECH/ESNI. Encrypted Client Hello — технология, которая шифрует SNI в TLS-запросе. Теоретически это могло бы обойти SNI-фильтрацию, но на практике ТСПУ блокирует ECH. Кроме того, даже если бы ECH работал, он не помог бы, потому что основная блокировка идёт по IP-адресу (L3), а не по SNI.
Обычный VPN на зарубежном VPS. Как уже упоминалось, IP-адреса зарубежных серверов не входят в белый список, поэтому трафик до них блокируется на уровне L3. Даже если VPN-сервер находится в России, но его IP не в белом списке, результат будет тем же.
WireGuard и другие VPN-протоколы на стандартных портах. UDP-порт 51820, используемый WireGuard по умолчанию, блокируется. Аналогично блокируются и другие нестандартные порты. Единственное исключение — если VPN-сервер настроен на порт 443 и использует маскировку под TLS, но это уже относится к методам, описанным выше.
Прокси-серверы на заблокированных IP. Если прокси-сервер находится на IP-адресе, который не в белом списке, он не будет работать. Это касается и HTTP-прокси, и SOCKS5, и любых других типов прокси.
Таким образом, единственные рабочие методы — это те, которые используют IP-адреса из белого списка и маскируют трафик под легитимные соединения.
Практические рекомендации и ограничения
При выборе метода обхода белых списков важно учитывать несколько практических аспектов.
Легальность и риски. Использование методов обхода может нарушать законодательство. В России действуют законы, запрещающие обход блокировок, и наказание может быть серьёзным. Кроме того, использование непроверенных VPN-серверов может привести к утечке данных или заражению вредоносным ПО.
Технические навыки. Большинство описанных методов требуют определённых технических знаний. Если вы не уверены в своих силах, лучше обратиться к специалисту или использовать готовые решения, но помните о рисках.
Стабильность. Белые списки постоянно меняются. IP-адреса, которые сегодня в списке, завтра могут быть исключены. Поэтому методы, основанные на конкретных IP, могут перестать работать в любой момент. Рекомендуется регулярно обновлять списки и проверять работоспособность.
Скорость и качество. Обходные методы часто работают медленнее, чем прямое соединение. Это связано с дополнительными уровнями шифрования и проксирования. Если вам нужна высокая скорость, выбирайте VPS с хорошим каналом.
Безопасность. При использовании любых методов обхода важно использовать шифрование (TLS, VLESS+Reality) и избегать передачи чувствительных данных через непроверенные серверы.
Наконец, стоит помнить, что белые списки вводятся временно, в периоды повышенной угрозы. После отключения ограничений доступ к интернету восстанавливается в обычном режиме. Поэтому, возможно, проще переждать неудобства, чем рисковать безопасностью и законом.
Вопросы и ответы
Почему обычный VPN перестал работать при белых списках?
Обычный VPN перестал работать, потому что его сервер находится на IP-адресе, который не входит в белый список. На уровне L3 (сетевой уровень) пакеты до такого IP просто дропаются, и VPN-туннель не может быть установлен. Даже если VPN-сервер находится в России, его IP должен быть в белом списке, иначе трафик будет заблокирован.
Что такое VLESS + Reality и почему это работает?
VLESS + Reality — это современный прокси-протокол, который маскирует трафик под легитимное TLS-соединение с разрешённым сайтом. Reality имитирует TLS-рукопожатие, поэтому DPI не может отличить его от обычного HTTPS-запроса. Если сервер находится на IP-адресе из белого списка и использует SNI разрешённого домена, трафик проходит без блокировки.
Можно ли использовать бесплатные методы обхода белых списков?
Да, есть бесплатные методы, например, использование Yandex Cloud Functions в рамках бесплатного тарифа (1 млн вызовов в месяц). Также можно попробовать найти VPN-серверы, которые уже находятся в белом списке, но это рискованно и нестабильно. Однако большинство надёжных методов требуют аренды VPS, что стоит денег.
Какие SNI-домены безопасно использовать для маскировки?
Безопасно использовать SNI доменов, которые точно находятся в белом списке и не вызывают подозрений у DPI. Это, например, vk.com, ya.ru, storage.yandex.net, yastatic.net, userapi.com, vkuser.net. Избегайте SNI заблокированных доменов, таких как twitter.com, youtube.com, так как они могут вызвать RST.
Что делать, если белые списки отключили?
Если белые списки отключили, интернет возвращается в обычный режим, и все методы обхода становятся ненужными. Однако стоит помнить, что ограничения могут быть введены снова в любой момент. Рекомендуется сохранить настройки и инструкции, чтобы быстро восстановить доступ при необходимости.
Какие риски при использовании методов обхода белых списков?
Основные риски: юридические (нарушение законодательства о блокировках), технические (нестабильность, низкая скорость), безопасность (использование непроверенных серверов может привести к утечке данных). Рекомендуется использовать только проверенные методы и серверы, а также шифрование трафика.
Как узнать, какие IP-адреса находятся в белом списке?
Существуют открытые репозитории, например, openlibrecommunity/twl, где публикуются результаты сканирования белых списков. Они обновляются еженедельно. Также можно самостоятельно просканировать сеть с помощью masscan, но это требует технических навыков и может быть незаконным.